CVE-2026-54764
ForwardAuth-Middleware leakt X-Forwarded-Port-Spoofing über nicht vertrauenswürdiges X-Forwarded-Proto aus, wenn trustForwardHeader=false
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 07.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 29.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 20,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Traefik ist ein HTTP-Reverse-Proxy und Lastverteiler. Vor v2.11.51, v3.6.22 und v3.7.6 leitet die ForwardAuth-Middleware von Traefik, selbst wenn sie mit `trustForwardHeader: false` konfiguriert ist, den an den Authentifizierungsdienst gesendeten `X-Forwarded-Port`-Header aus der ursprünglichen eingehenden Anfrage ab, anstatt aus der bereinigten weitergeleiteten Anfrage. Infolgedessen kann ein nicht authentifizierter Remote-Angreifer einen `X-Forwarded-Proto: https`-Header über eine einfache HTTP-Verbindung einschleusen und Traefik dazu veranlassen, `X-Forwarded-Port: 443` an den Authentifizierungsdienst weiterzuleiten, wodurch portbasierte Autorisierungsprüfungen umgangen werden. Dieses Problem wurde in den Versionen v2.11.51, v3.6.22 und v3.7.6 behoben.
Quellen
1- security-researchForschung
PoCs & Write-ups zu CVEs, die ich gemeldet habe (koordinierte Offenlegung; nur veröffentlichte und gepatchte)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.